Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en budibase de Budibase (CVE-2026-33226)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
20/03/2026
Última modificación:
23/03/2026

Descripción

Budibase es una plataforma de bajo código para crear herramientas internas, flujos de trabajo y paneles de administración. En versiones desde la 3.30.6 y anteriores, el endpoint de vista previa de consulta de fuente de datos REST (POST /api/queries/preview) realiza solicitudes HTTP del lado del servidor a cualquier URL proporcionada por el usuario en fields.path sin validación. Un administrador autenticado puede alcanzar servicios internos que no están expuestos a internet — incluyendo endpoints de metadatos en la nube (AWS/GCP/Azure), bases de datos internas, APIs de Kubernetes y otros pods en la red interna. En GCP esto conduce al robo de tokens OAuth2 con alcance 'cloud-platform' (acceso completo a GCP). En cualquier despliegue permite la enumeración completa de la red interna. En el momento de la publicación, no hay parches disponibles públicamente.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:budibase:budibase:*:*:*:*:*:*:*:* 3.30.6 (incluyendo)


Referencias a soluciones, herramientas e información